警告:请确保在 Windows 10 x64 及以上版本且已安装希沃管家的环境中运行本程序,否则无法保证系统安全。
本项目不依赖希沃官方 API,而是逆向分析 SWFreeze、SeewoKeLiteLady 等驱动,在 Ring0 层直接修改冰点保护状态及配置文件。
主要功能:
- 即时解除冰点还原保护,无需重启
- 模拟冰点还原保护状态
- 还原白名单控制
使用具有管理员权限的命令行启动程序。
HugoFrzDrvHook cfg <drive1> <drive2> ...
修改冰点还原的配置文件,自定义需要保护的卷。修改后需重启生效。
HugoFrzDrvHook mjfunc <0|1>
可恢复冰点还原驱动所挂钩的磁盘 读、写、IOCTL 分发例程(PNP 用于 U 盘管理,不做恢复)。
0– 使用SWFreeze.sys挂钩的分发例程1– 恢复disk.sys的原生分发例程,此时可直接读写磁盘,重启后失效
HugoFrzDrvHook volume <drive1> <drive2> ... <0|1>
在冰点还原已开启的情况下,针对受保护卷,可临时修改其保护状态,重启后失效。
0– 禁用保护1– 开启保护
注意:若设置后文件扇区发生扩展(如向文件追加大量内容),则必须重新设置。因此建议先将白扇区位图全部置
1,然后再设置需要保护的文件(即配置黑名单)。
HugoFrzDrvHook whitelist file <filepath> <0|1>
计算指定文件所占用的扇区(数据流、MFT 记录、父目录索引),并修改白扇区位图,实现直接操作指定文件。暂不支持目录。
0– 扇区重定向1– 直接读写
HugoFrzDrvHook whitelist sec <drive> <start> <length> <0|1>
设置白扇区位图中指定扇区所在位的值。扇区号和长度必须是 8 的倍数。
HugoFrzDrvHook whitelist in <drive> <start> <length> <filepath>
从文件导入白扇区位图。扇区号和长度必须是 8 的倍数。
HugoFrzDrvHook whitelist out <drive> <start> <length> <filepath>
将白扇区位图导出到文件。扇区号和长度必须是 8 的倍数。
HugoFrzDrvHook flt <drive1/off> <drive2> ...
注意:该功能会自动劫持管家的运行库以实现持久化,而非使用开机启动项(开机自启过早可能触发 BSOD)。开启后请勿移动或删除本程序,否则需重新调用
flt。
此功能用于解决集控系统在关闭冰点还原一段时间后会自动重新开启的问题。程序通过挂钩 SeewoKeLiteLady 的文件过滤回调来重定向配置文件。使用前请确保该驱动已加载,并且先关闭冰点还原。
使用 off 选项可禁用此功能。
HugoFrzDrvHook cfg C D # 修改配置:保护卷 C 和 D
HugoFrzDrvHook cfg # 修改配置:不保护任何卷
HugoFrzDrvHook mjfunc 1 # 恢复 disk.sys 的原生分发例程
HugoFrzDrvHook volume C D 0 # 临时禁用卷 C、D 的保护
HugoFrzDrvHook whitelist file C:\file.txt 1 # 允许直接读写 C:\file.txt
HugoFrzDrvHook whitelist sec C 0 1024 1 # 设置卷 C 的扇区 0-1024 可直接读写
HugoFrzDrvHook whitelist in C 0 1024 C:\bmp.bin # 从文件导入卷 C 的白扇区位图
HugoFrzDrvHook whitelist out C 0 1024 C:\bmp.bin # 导出卷 C 的白扇区位图到文件
提示:msrexec 项目利用了公开的漏洞驱动,可能存在驱动加载失败的情况。
本项目基于 GNU Affero General Public License 许可证发布。